2026年9月30日、佐川急便株式会社は「お荷物問い合わせサービス」において、第三者による不正アクセスを確認したことを公表しました。
その後、佐川急便は個人情報が外部へ流出した可能性があることを公表しています。
今回の問題で注意したいのは、佐川急便だけが対応すれば終わるとは限らないことです。
ECサイトなどで取得した顧客の氏名・住所・電話番号等を、商品の配送のため佐川急便へ提供している事業者では、自社が取り扱う個人データが今回の事案の対象となっていないか確認する必要があります。
その結果によっては、利用事業者側でも個人情報保護委員会への報告や本人への通知などを検討する必要があります。
この記事では、2026年10月時点で公表されている情報をもとに、佐川急便を利用している企業・EC事業者が何を確認し、どのように対応の要否を判断すればよいのかを解説します。
この記事のポイント
佐川急便を利用しているすべての企業に、一律に個人情報保護委員会への報告義務が生じるわけではありません。
一方で、「佐川急便側で発生した事故だから、自社は何もしなくてよい」とも限りません。
自社が取り扱う個人データについて今回の不正アクセスによる漏えい等またはそのおそれがあるかを確認し、個人情報保護委員会への報告や本人通知の要否を判断することが重要です。
※本記事は2026年10月時点の佐川急便および個人情報保護委員会の公表情報をもとに作成しています。本件は調査が継続しているため、最新の公式情報をご確認ください。また、個別の報告義務等については、必要に応じて弁護士等の専門家や個人情報保護委員会の相談窓口へご相談ください。
- 1 佐川急便の不正アクセスで何が起きたのか
- 2 なぜ佐川急便を利用している企業にも関係するのか
- 3 「佐川急便のシステムで起きた事故だから自社は関係ない」とは限らない
- 4 個人データの取扱いを「委託」している場合はどうなる?
- 5 「佐川急便を利用していた=個人情報が漏えいした」ではない
- 6 佐川急便を利用している企業がまず確認すべきこと
- 7 佐川急便へ確認しておきたい事項
- 8 個人情報保護委員会への報告が必要になる4つのケース
- 9 「1,000人以下なら報告不要」は誤り
- 10 「漏えいが確定するまで待つ」必要はある?
- 11 詳細が分からなくても「速報」は可能
- 12 個人情報保護委員会への報告期限は?
- 13 「発覚日」は佐川急便が公表した9月30日になる?
- 14 顧客本人への通知は必要?
- 15 自社Webサイトで公表するときの注意点
- 16 【チェックリスト】佐川急便を利用している企業が確認・検討すべきこと
- 17 よくある質問
- 18 まとめ|「佐川急便の事故」だけで終わらせず、自社の個人データへの影響を確認する
- 19 参考情報
佐川急便の不正アクセスで何が起きたのか
佐川急便は2026年9月30日、「お荷物問い合わせサービス」において第三者による不正アクセスを確認したことを公表しました。
その後、10月1日には「個人情報流出の可能性について」として続報を公表し、10月5日には本件に関するFAQを公開しています。
つまり、本件は単に「不正アクセスを受けた」という段階ではなく、個人情報が外部へ流出した可能性があるとして調査が進められている事案です。
一方で、現時点では調査中の事項も残されています。
佐川急便を利用している事業者は、今後の公式発表や佐川急便からの個別連絡についても継続して確認する必要があります。
なぜ佐川急便を利用している企業にも関係するのか
例えばEC事業者では、次のような業務フローで商品を発送しているケースがあります。

- ECサイトで商品を受注する
- 顧客の氏名・住所・電話番号等を取得・管理する
- CSV・API等でe飛伝などの送り状発行システムへ登録する
- 送り状を発行する
- 佐川急便へ配送を依頼する
このようなケースでは、自社が取得・管理している顧客の個人情報を、商品の配送のために佐川急便側へ提供しています。
そのため、自社から提供した個人データが、今回佐川急便から流出の可能性があると公表されている情報の範囲に含まれる場合には、自社が取り扱う個人データについても漏えい等またはそのおそれが生じていないか確認する必要があります。
これはEC事業者に限りません。
通販、メーカー、卸売、各種サービス事業者など、個人宛の荷物や書類等の配送に佐川急便を利用し、配送のために個人情報を提供している事業者についても、同様の確認が必要になる可能性があります。
「佐川急便のシステムで起きた事故だから自社は関係ない」とは限らない
今回のような事案では、「攻撃されたのは佐川急便のシステムなのだから、佐川急便が個人情報保護委員会へ報告すればよいのでは?」という疑問が生じます。
しかし、個人情報保護法上の漏えい等への対応は、単純に「どの会社のシステムが攻撃されたか」だけで決まるものではありません。
重要なのは、自社が取り扱っている個人データについて、漏えい等またはそのおそれが発生しているかという点です。
個人情報保護委員会は、配送事業者を利用したケースについてもQ&Aを公表しています。
例えば、配送事業者の誤配送によって報告対象となる個人データの漏えいが発生した場合について、配送を利用した個人情報取扱事業者が報告義務を負うケースを示しています。
ただし、このQ&Aは配送物に含まれる個人データの誤配送についてのものであり、今回のような配送事業者のシステムへの不正アクセスと同一の事案ではありません。
したがって、このQ&Aだけを根拠として「佐川急便を利用していた企業には報告義務がある」と判断することはできません。
今回については、自社が佐川急便へ提供した個人データの取扱関係や、当該データが今回の事案の対象に含まれるかなどを踏まえて、個別に判断する必要があります。
個人情報保護委員会「配送事業者を利用した場合の報告義務に関するQ&A」
個人データの取扱いを「委託」している場合はどうなる?
自社と配送事業者との関係が、個人情報保護法上の個人データの取扱いの「委託」に該当する場合には、別の重要なルールがあります。
個人情報保護委員会のガイドラインでは、委託元と委託先の双方が個人情報取扱事業者である場合、報告対象となる漏えい等については、原則として委託元・委託先の双方が報告義務を負うとされています。
一方、委託先が法令に従って委託元へ必要事項を通知した場合には、委託先は個人情報保護委員会への報告義務を免れる仕組みがあります。
その場合でも、委託元側の報告義務までなくなるわけではありません。
ただし、通常の配送依頼やe飛伝等の利用が、個別の事業者について当然に個人データの取扱いの「委託」に該当すると本記事だけで断定することはできません。
契約関係や実際のデータの取扱方法などを踏まえて判断する必要があります。
「佐川急便を利用していた=個人情報が漏えいした」ではない
ここは非常に重要です。
対象となる時期に佐川急便を利用していたという事実だけで、自社顧客の個人情報が漏えいしたと確定するわけではありません。
また、e飛伝等へ氏名・住所・電話番号を登録していたという事実だけから、それらの情報が今回の不正アクセスによって閲覧・取得されたと断定することもできません。
判断するときに重要なのは、自社が佐川急便へ提供した個人データが今回の事案の対象となっており、不正アクセスによる漏えい等またはそのおそれが生じているかです。
判断のポイント
「佐川急便を使っていたか」だけで判断するのではなく、「自社が取り扱う個人データに今回の事案による影響があるか」を確認します。
佐川急便を利用している企業がまず確認すべきこと
対象となる可能性のある事業者は、佐川急便からの連絡を待つだけではなく、自社で確認できる事実について整理しておくことが重要です。
1.対象となる可能性がある期間に佐川急便を利用していたか
まず、自社の発送履歴を確認します。
佐川急便が公表している対象範囲・期間と、自社の発送実績を照合します。
2.どのような個人情報を佐川急便へ提供していたか
送り状発行・配送のために提供していた情報項目を確認します。
- 氏名
- 住所
- 電話番号
- メールアドレス
- 品名等の商品に関する情報
- 配送に関する備考等
実際に何を提供していたかは事業者によって異なるため、推測ではなく、自社のCSVデータ、API仕様、送り状発行システムの設定等から確認します。
3.どのような方法でデータを提供していたか
例えば、「EC・基幹システムからCSVを出力してe飛伝へ取り込んでいた」「API等によるシステム連携を行っていた」「担当者が手入力していた」など、自社の業務フローを整理します。
4.対象となる可能性がある人数を確認する
対象期間に発送した「件数」だけでなく、本人の人数も確認します。
同じ顧客へ複数回発送している場合、発送件数と本人の人数は一致しません。
5.自社が本件を認識した日時・経緯を確認する
社内で「誰が、いつ、どの情報を確認したのか」を記録します。
個人情報保護委員会への報告期限を判断するうえでも重要な情報になります。
佐川急便へ確認しておきたい事項
公表情報だけでは自社への影響を判断できない場合には、佐川急便へ確認することも考えられます。
例えば、次のような内容です。
当社では商品配送のため、e飛伝等を通じて荷受人の氏名、住所、電話番号等を登録しています。
今回公表されている個人情報流出の可能性について、当社から提供・登録した個人情報が対象に含まれる、または含まれる可能性があるかをご教示ください。
対象となる場合には、可能な範囲で、対象期間、対象となる情報項目、対象件数等についてもご教示ください。
現時点では「調査中」などの回答になる可能性もあります。
その場合でも、問い合わせ日時・問い合わせ内容・回答内容を記録しておくことが重要です。
個人情報保護委員会への報告が必要になる4つのケース
個人データについて漏えい等が発生した場合でも、すべてのケースについて個人情報保護委員会への報告が義務付けられているわけではありません。
個人情報保護法では、主に次の4つの事態が報告対象となります。
| 報告対象となる事態 | 今回事案で確認するポイント |
|---|---|
| 要配慮個人情報を含む個人データの漏えい等 | 配送のため提供した情報に要配慮個人情報が含まれていないか |
| 財産的被害が生じるおそれがある個人データの漏えい等 | 財産的被害につながる情報が対象となっていないか |
| 不正の目的をもって行われたおそれのある行為による漏えい等 | 今回の不正アクセスによって自社が取り扱う個人データについて漏えい等またはそのおそれがあるか |
| 1,000人を超える本人に係る漏えい等 | 対象となる本人が1,000人を超える、またはそのおそれがあるか |
今回、特に確認が必要になるのが、「不正の目的をもって行われたおそれのある行為による漏えい等」です。
佐川急便は本件について、第三者による不正アクセスが発生したと公表しています。
したがって、自社が取り扱う個人データについて今回の不正アクセスによる漏えい等またはそのおそれが認められる場合には、この報告対象類型への該当性を検討する必要があります。
「1,000人以下なら報告不要」は誤り
今回、特に注意したいポイントです。
個人情報保護委員会への報告対象には、「1,000人を超える本人に係る個人データの漏えい等」という類型があります。
しかし、これは4つある報告対象の一つです。
不正の目的をもって行われたおそれのある行為による漏えい等については、1,000人という人数要件はありません。
したがって、「対象者が1,000人以下だから個人情報保護委員会への報告は必要ない」とは限りません。
対象人数とは別に、今回の不正アクセスによる漏えい等またはそのおそれが報告対象事態に該当するかを判断する必要があります。
「漏えいが確定するまで待つ」必要はある?
必ずしもありません。
個人情報保護法上の報告制度では、実際に個人データが漏えいしたことが確定した場合だけでなく、一定の「漏えい等のおそれ」がある場合も報告対象になります。
したがって、「佐川急便から『御社の顧客情報が漏えいしました』という正式な通知が来るまで何もしなくてよい」とは限りません。
一方で、「佐川急便を利用していたから漏えいのおそれがある」と自動的に判断することも適切ではありません。
報告要否を判断する基本的な流れ
- 自社が個人データを佐川急便へ提供していた
- その個人データが今回公表されている対象範囲に含まれる、または含まれる可能性がある
- 当該個人データについて漏えい等またはそのおそれがあると判断できる
- 個人情報保護委員会への報告対象4類型のいずれかに該当する
- 該当する場合は報告を行う
ポイントは、「誰のシステムで起きたか」だけではなく、「自社が取り扱う個人データにどのような影響が生じたか」で判断することです。
詳細が分からなくても「速報」は可能
今回のような事案では、「自社の対象人数がまだ分からない」「佐川急便から詳細な回答が得られていない」「正確な対象期間が分からない」といった状況も考えられます。
しかし、報告対象事態に該当すると判断した場合には、すべての情報が判明するまで個人情報保護委員会への報告を待つ必要はありません。
個人情報保護委員会は、速報について、報告時点で把握している内容を報告すれば足りるとしています。
そのため、分かっている事項は記載し、まだ分からない事項は「調査中」として速報し、その後判明した事項を確報に反映することができます。
個人情報保護委員会への報告期限は?
報告対象となる事態を知った場合には、まず発覚日から概ね3~5日以内に速報を行います。
その後、原則として発覚日から30日以内に確報します。
ただし、不正の目的をもって行われたおそれのある行為による漏えい等については、確報期限は60日以内です。
「発覚日」は佐川急便が公表した9月30日になる?
すべての利用事業者について一律に9月30日が発覚日になるわけではありません。
法人の場合、個人情報保護委員会は、報告期限の起算点となる「知った」時点について、法人のいずれかの部署が当該事態を知った時点を基準としています。
したがって、「誰が」「いつ」「どのような情報を把握し」「自社が取り扱う個人データについて報告対象となる漏えい等またはそのおそれを認識したのか」を記録しておくことが重要です。
「経営者が知った日」「個人情報保護責任者へ報告された日」が必ず発覚日になるわけではありません。
反対に、佐川急便が9月30日に公表したという事実だけから、すべての利用事業者について9月30日が発覚日になるとも限りません。
顧客本人への通知は必要?
個人情報保護委員会への報告対象となる事態については、原則として本人への通知も必要です。
ただし、今回のように調査が進行中の場合、「誰が対象なのか」「どの情報が対象なのか」「本人が何に注意すればよいのか」が十分に判明していないことがあります。
個人情報保護委員会のガイドラインでは、事案がほとんど判明しておらず、その時点で本人へ通知しても本人が具体的な対策を取れず、かえって混乱を招くおそれがある場合などには、その時点では通知する必要があるとはいえない場合があることも示されています。
また、本人への通知が困難な場合には、事案の公表や問い合わせ窓口の設置などの代替措置を講じることが認められる場合があります。
したがって、「今すぐ全顧客へ一斉メールを送る」と機械的に判断するのではなく、対象者の特定状況、二次被害のおそれ、本人が講じられる対策等を踏まえて、通知の時期・内容・方法を検討します。
自社Webサイトで公表するときの注意点
今回の事案について、自社Webサイトで顧客向けのお知らせを掲載することも考えられます。
その場合に重要なのが、確定した事実と、現在確認中の事項を明確に分けることです。
例えば、対象がまだ確定していない段階では、次のような表現が考えられます。
当社が配送に利用している佐川急便株式会社において、第三者による不正アクセスが発生し、個人情報が流出した可能性があることが公表されています。
当社から同社へ提供した個人情報への影響については、現在確認を進めています。
今後、対象範囲等が判明した場合には、必要な対応を実施するとともに、本ページにて改めてお知らせいたします。
対象が確定していないにもかかわらず、「当社のお客様の個人情報が漏えいしました」などと断定することは避け、佐川急便の公表内容と自社で確認できている事実を区別して記載することが重要です。
【チェックリスト】佐川急便を利用している企業が確認・検討すべきこと
- 佐川急便の最新の公式発表を確認する
- 対象となる可能性がある期間の発送実績を確認する
- 佐川急便へ提供していた個人情報の項目を確認する
- e飛伝等へのCSV・API・手入力など、データ連携方法を確認する
- 対象となる可能性がある本人の人数を確認する
- 自社の個人データが今回の対象となるか佐川急便へ確認する
- 佐川急便への問い合わせ日時・内容・回答を記録する
- 社内で本件を認識した日時・経緯を記録する
- 個人情報保護委員会への報告対象4類型への該当性を確認する
- 報告対象と判断した場合には速報を行う
- 本人通知の必要性・時期・方法を検討する
- Webサイトでの公表や問い合わせ窓口の設置を検討する
- 佐川急便から追加情報が公表された場合には判断を再評価する
- 速報を行った場合には確報に向けて情報を整理する
よくある質問
Q.佐川急便を利用している企業は、すべて個人情報保護委員会への報告が必要ですか?
いいえ。佐川急便を利用していたという事実だけで、すべての企業に報告義務が生じるわけではありません。
自社が取り扱う個人データについて今回の不正アクセスによる漏えい等またはそのおそれがあり、それが法令上の報告対象事態に該当するかを個別に判断する必要があります。
Q.佐川急便が個人情報保護委員会へ報告していれば、自社は報告しなくてもいいですか?
必ずしもそうではありません。
自社自身が報告義務を負う立場にある場合には、佐川急便が報告しているという理由だけで自社の報告義務がなくなるとは限りません。
Q.対象者が1,000人以下なら個人情報保護委員会への報告は不要ですか?
いいえ。
「1,000人を超える本人に係る漏えい等」は報告対象となる4類型の一つです。不正の目的をもって行われたおそれのある行為による漏えい等については、1,000人という人数要件はありません。
Q.佐川急便から自社への正式な通知がまだありません。待っていても大丈夫ですか?
正式な通知が届いていないという理由だけで、何も確認せず待つことが適切とは限りません。
自社で確認できる発送実績、提供した個人情報、対象となる可能性がある人数などは先に調査し、必要に応じて佐川急便への照会を行うことが考えられます。
Q.対象人数などが分からなくても個人情報保護委員会へ速報できますか?
はい。
報告対象事態に該当すると判断した場合、速報時点で把握している内容を報告し、不明な事項については調査中として報告することができます。
Q.顧客全員へすぐにメールを送る必要がありますか?
必ずしも「全顧客へ直ちに一斉メール」が必要になるわけではありません。
本人通知が必要となる事案であっても、対象者を特定できるか、どの程度事実関係が判明しているか、本人が講じられる対策があるかなどを踏まえて、通知内容・時期・方法を検討します。
まとめ|「佐川急便の事故」だけで終わらせず、自社の個人データへの影響を確認する
今回の佐川急便の不正アクセスについて、佐川急便を利用しているすべての企業に、一律に個人情報保護委員会への報告義務が生じるわけではありません。
一方で、「佐川急便側で発生した事故だから、利用企業は何もしなくてよい」とも限りません。
特にEC事業者など、自社で取得した顧客の氏名・住所・電話番号等を配送のため佐川急便へ提供している事業者では、自社が取り扱う個人データが今回の事案の対象になっていないか確認することが重要です。
実務上は、次の順序で対応を進めると整理しやすいでしょう。
- 自社の発送実績を確認する
- 佐川急便へ提供した個人情報を確認する
- 今回の事案による自社データへの影響を確認する
- 「漏えい等」または「漏えい等のおそれ」があるか判断する
- 個人情報保護委員会への報告対象事態に該当するか判断する
- 必要に応じて速報・本人通知等を行う
判断するときに重要なのは、「誰のシステムで起きた事故なのか」だけではなく、「自社が取り扱う個人データにどのような影響が生じたのか」という視点です。
また、本件は現在も調査が進められています。
佐川急便から追加情報が公表されれば、それまでの判断が変わる可能性もあります。
一度「対象外」「対象不明」と判断して終わりにするのではなく、佐川急便の公式発表や個別連絡を継続して確認し、必要に応じて自社の判断を見直すことが重要です。